L'étiquette indique une absence de délai de remédiation à ce moment-là. Elle décrit l'état de la connaissance et de la remédiation, pas la sévérité ni la preuve que la faiblesse a été utilisée dans une attaque.
L'usage varie après la divulgation. Certains rapports conservent « zero-day » jusqu'à la disponibilité d'une correction, mais une vulnérabilité sans patch n'est pas zero-day du seul fait de cette absence. Les rapports doivent indiquer quand et par qui la faiblesse était connue, si une exploitation a été observée et quelles mesures d'atténuation ou corrections étaient disponibles.
Points clés
État changeantUne faiblesse découverte en privé peut entrer en divulgation coordonnée, recevoir un identifiant, devenir publique puis être corrigée. Son étiquette opérationnelle peut changer au cours de cette séquence.
ÉvaluationConfirmer les produits et configurations affectés, la qualité des preuves, l'exposition, les privilèges ou l'interaction requis, l'exploitation crédible et les conséquences possibles au lieu de prioriser sur la seule étiquette.
RéponseSuivre les recommandations du fournisseur et du coordinateur, réduire les chemins exposés, renforcer la supervision pertinente, appliquer des mesures temporaires testées et déployer une correction validée lorsqu'elle est disponible.
Limite importanteL'absence d'identifiant CVE public ou de patch ne prouve pas qu'une faiblesse est zero-day, et une affirmation de zero-day ne prouve ni exploitation active, ni large accessibilité, ni impact critique.